Bài viết · 17 tháng 6, 2026
Ai phải tuân thủ Luật Bảo vệ Dữ liệu Cá nhân?
Luật Bảo vệ Dữ liệu Cá nhân áp dụng với ai? Tổ chức, cá nhân, doanh nghiệp trong và ngoài nước xử lý dữ liệu người Việt cần lưu ý gì.
Trả lời nhanh
Ai phải tuân thủ luật bảo vệ dữ liệu cá nhân?
Câu trả lời ngắn: bất kỳ ai tham gia vào việc thu thập, lưu trữ, phân tích, chia sẻ, chuyển giao hoặc xoá dữ liệu cá nhân của người Việt Nam đều có thể phát sinh nghĩa vụ tuân thủ theo Luật Bảo vệ Dữ liệu Cá nhân.
Trong thực tế, nhóm phải lưu ý nhất gồm:
- Doanh nghiệp Việt Nam có website/app, CRM, hệ thống marketing, HR, camera, tổng đài, eKYC.
- Doanh nghiệp nước ngoài cung cấp dịch vụ cho người dùng tại Việt Nam hoặc xử lý dữ liệu của người Việt từ xa.
- Nhà cung cấp dịch vụ công nghệ: cloud, SaaS, adtech, analytics, email/SMS/OTP, chatbot, CDP.
- Tổ chức thuê ngoài xử lý dữ liệu: call center, payroll, tuyển dụng, logistics, vận hành sàn.
- Cá nhân kinh doanh hoặc hộ kinh doanh có thu thập dữ liệu khách hàng, nhân viên, đối tác.
Luật Bảo vệ Dữ liệu Cá nhân là Luật 91/2025/QH15, được thông qua ngày 26/06/2025 và có hiệu lực từ 01/01/2026. Luật này thay thế/nâng cấp khuôn khổ tại Nghị định 13/2023/NĐ-CP, nên doanh nghiệp đang dùng Nghị định 13 làm “baseline” phải rà soát lại để chuẩn bị cho giai đoạn mới.
Doanh nghiệp trong nước có phải tuân thủ không?
Có. Nếu doanh nghiệp của bạn tại Việt Nam đang xử lý dữ liệu khách hàng, ứng viên, nhân viên hoặc đối tác, bạn gần như chắc chắn thuộc phạm vi phải tuân thủ.
Ví dụ rất phổ biến:
- Shop online lưu số điện thoại, địa chỉ, lịch sử mua hàng.
- Công ty tuyển dụng lưu CV, CCCD, bằng cấp của ứng viên.
- Phòng nhân sự lưu hồ sơ lương, BHXH, chấm công.
- Phần mềm quản lý khách hàng lưu ghi chú cuộc gọi, tag hành vi, lịch sử giao dịch.
Với các trường hợp này, doanh nghiệp không chỉ cần “có chính sách privacy” mà còn phải có nền tảng quản trị: mục đích xử lý rõ ràng, cơ sở xử lý phù hợp, tối thiểu hoá dữ liệu, phân quyền truy cập, lưu bằng chứng đồng ý khi cần, và cơ chế tiếp nhận yêu cầu của chủ thể dữ liệu.
Doanh nghiệp nước ngoài có phải tuân thủ không?
Có thể có. Nếu doanh nghiệp ngoài Việt Nam xử lý dữ liệu cá nhân của người Việt Nam, luật vẫn có thể áp dụng theo quy định.
Điều này thường gặp ở:
- Nền tảng thương mại điện tử có người dùng tại Việt Nam.
- Ứng dụng SaaS có khách hàng Việt Nam.
- Mạng quảng cáo, đo lường hành vi người dùng, tracking đa nền tảng.
- Nhà cung cấp dịch vụ đặt phòng, vé máy bay, vận tải, ví điện tử, game.
Điểm cần hiểu đúng: không phải cứ “đặt server ở nước ngoài” là né được nghĩa vụ. Nếu bạn thu thập hoặc quyết định mục đích xử lý dữ liệu của người Việt, bạn có thể phải tuân thủ các yêu cầu liên quan như thông báo, đồng ý, hợp đồng xử lý, quản lý bên thứ ba và hồ sơ nội bộ theo quy định.
Cá nhân có phải tuân thủ không?
Có, nếu cá nhân xử lý dữ liệu không thuần túy cho sinh hoạt cá nhân, gia đình mà gắn với hoạt động nghề nghiệp, kinh doanh, hoặc có tổ chức, lặp lại, quy mô đáng kể.
Ví dụ:
- Freelancer giữ danh sách khách hàng, số điện thoại, email, lịch sử thanh toán.
- KOL/creator tự vận hành landing page, form đăng ký, danh sách lead.
- Chủ lớp học, phòng gym, spa, clinic lưu hồ sơ khách hàng.
- Cá nhân làm dịch vụ tuyển dụng, chăm sóc khách hàng, môi giới.
Nói ngắn gọn: “làm cá nhân” không đồng nghĩa “không bị áp dụng”. Nếu bạn thu thập dữ liệu để phục vụ hoạt động có mục đích rõ ràng, bạn nên coi mình có nghĩa vụ tuân thủ.
| Nhóm | Có thể phải tuân thủ? | Ví dụ nghĩa vụ thường gặp | |
|---|---|---|---|
| Doanh nghiệp Việt Nam | Có | Thông báo, đồng ý, phân quyền, bảo mật, DSAR | |
| Doanh nghiệp nước ngoài | Có | Tuân thủ theo quy định khi xử lý dữ liệu người Việt | |
| Cá nhân kinh doanh/freelancer | Có thể có | Chỉ xử lý đúng mục đích, hạn chế chia sẻ, lưu bằng chứng | |
| Nhà cung cấp xử lý thuê ngoài | Có | Hợp đồng xử lý dữ liệu, bảo mật, chỉ xử lý theo chỉ định |
Khi nào một đơn vị phát sinh nghĩa vụ tuân thủ?
Bạn nên coi mình “phải tuân thủ” khi có ít nhất một trong các tình huống sau:
- Thu thập dữ liệu cá nhân qua form, app, cookie, CRM, hotline, POS.
- Lưu trữ hoặc sao lưu dữ liệu khách hàng, nhân viên, ứng viên.
- Phân tích/hồ sơ hoá hành vi người dùng để marketing, chấm điểm, gợi ý.
- Chia sẻ cho bên thứ ba như đối tác giao hàng, thanh toán, quảng cáo.
- Chuyển dữ liệu ra nước ngoài hoặc dùng hạ tầng ngoài lãnh thổ Việt Nam.
- Xử lý dữ liệu nhạy cảm như CCCD, sinh trắc học, sức khoẻ, tài chính.
Xác định bạn đang xử lý loại dữ liệu nào:
liệt kê dữ liệu khách hàng, nhân viên, ứng viên, đối tác; đánh dấu dữ liệu nhạy cảm.
Xác định vai trò của bạn:
bạn là bên kiểm soát, bên xử lý, hay đồng kiểm soát; với mỗi luồng dữ liệu ghi rõ ai quyết định mục đích và phương tiện.
Rà soát nguồn thu thập:
form web, app, cookie, API, POS, hợp đồng, offline; kiểm tra đã có thông báo và cơ sở xử lý chưa.
Chuẩn hoá tài liệu:
privacy notice, consent log, DPA/hợp đồng xử lý, quy trình DSAR, quy trình xử lý sự cố.
Thiết lập kiểm soát kỹ thuật:
phân quyền, mã hoá, logging, retention, backup, xoá dữ liệu theo vòng đời.
Chuẩn bị xử lý vi phạm:
có đầu mối, playbook nội bộ, và quy trình thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện.
Nếu vi phạm thì ai bị xử lý?
Tuỳ hành vi và mức độ, tổ chức hoặc cá nhân liên quan có thể bị xử lý theo nghị định hướng dẫn của Chính phủ; vi phạm nghiêm trọng có thể bị xử lý hình sự. Cơ quan thực thi là Bộ Công an, cụ thể là Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05).
Vì mức phạt cụ thể do nghị định hướng dẫn quy định và chưa cố định con số, doanh nghiệp không nên chờ có “bảng phạt” rồi mới làm. Thực tế, rủi ro thường đến từ các lỗi rất đời thường: dùng form thu lead thiếu thông báo, chia sẻ data cho đối tác mà không có hợp đồng xử lý, hoặc không có quy trình phản ứng khi rò rỉ dữ liệu.
Doanh nghiệp SME nên làm gì ngay?
Nếu bạn là SME, hãy bắt đầu bằng những việc có tác động lớn và làm được nhanh:
- Lập danh mục dữ liệu cá nhân đang có.
- Ghi rõ mục đích xử lý cho từng luồng dữ liệu.
- Rà soát consent, banner cookie, checkbox, email marketing.
- Kiểm tra hợp đồng với vendor, agency, cloud, call center.
- Thiết lập quy trình trả lời yêu cầu truy cập/xoá/sửa dữ liệu.
- Chuẩn bị playbook sự cố để không lúng túng khi có rò rỉ.
Nếu bạn cần hệ thống hoá phần này cho website, app hoặc CRM, consent.vn có thể giúp bạn quản lý banner cookie, lưu bằng chứng đồng ý và luồng DSAR theo cách dễ triển khai hơn.
- Tổ chức, cá nhân, doanh nghiệp trong và ngoài nước khi xử lý dữ liệu cá nhân của người Việt Nam đều có thể phải tuân thủ theo quy định.
- Có thể có, nếu công ty đó xử lý dữ liệu cá nhân của người Việt Nam hoặc cung cấp dịch vụ cho người dùng tại Việt Nam theo quy định.
- Có thể có, nếu freelancer thu thập và xử lý dữ liệu khách hàng cho hoạt động nghề nghiệp hoặc kinh doanh, không chỉ cho mục đích sinh hoạt cá nhân.
- Theo quy định, thông báo vi phạm dữ liệu phải thực hiện trong 72 giờ kể từ khi phát hiện.
Nguồn: Luật 91/2025/QH15 trên thuvienphapluat.vn; Nghị định 13/2023/NĐ-CP trên thuvienphapluat.vn; Bộ Công an/A05 trên bocongan.gov.vn
Bắt đầu ngay — không cần tài khoản.
Sẵn sàng tuân thủ PDPL?